Sécurité et chiffrement

Les échanges avec vos visiteurs sont-ils correctement protégés ? Nous vérifions les protections observables depuis l'extérieur : chiffrement, certificats, en-têtes de sécurité, exposition et mécanismes publics de signalement.

Testez notre méthode gratuitement

Une page. Un pilier. Un vrai rapport.

Indiquez votre site et recevez notre rapport sur le pilier Sécurité et chiffrement, pour votre page d’accueil, par email, dans un délai minimum de 24 h.

Les forfaits couvrent les 9 piliers sur les pages de tout votre site.

Ce que nous vérifions

  • Le certificat : sa validité, sa date d'expiration, et s'il a bien été émis pour votre nom de domaine. Un certificat émis pour celui de votre hébergeur déclenche une alerte du navigateur à chaque visite.
  • Les versions de TLS et les suites cryptographiques que votre serveur accepte encore, et la redirection de l'adresse non sécurisée vers l'adresse sécurisée : effective, et permanente.
  • Les en-têtes de sécurité qui limitent l'intégration de vos pages par d'autres sites et encadrent certains comportements du navigateur.
  • Les attributs de protection posés sur les cookies de session, et les ressources encore chargées en clair depuis une page pourtant sécurisée.
  • Les bibliothèques et composants utilisés par vos pages lorsque leur version présente une vulnérabilité connue.
  • Ce que votre site révèle de sa propre construction : versions affichées dans les en-têtes, fichiers de développement restés en ligne, pages d'erreur trop bavardes, et identifiants qui n'ont rien à faire dans du code public.
  • Le fichier security.txt, qui indique publiquement à qui signaler un problème de sécurité découvert sur votre site.

Ce que nous relevons sur les sites audités

Sur une trentaine de sites audités entre le 14 août 2026 et le 24 septembre 2026 :

  • 55 % n'envoient aucune politique de sécurité du contenu (CSP)
  • 40 % posent des cookies sensibles sans les attributs Secure, HttpOnly ou SameSite
  • 40 % n'obligent pas le navigateur à rester en HTTPS (pas d'en-tête HSTS)

Chaque pourcentage porte sur les sites où le point a pu être vérifié. Beaucoup ont été audités parce qu'un défaut s'y voyait vite : ces chiffres décrivent nos audits, pas l'ensemble des sites.

À lire aussi : Domaine et réseau, un rapport réel de boutique en ligne.

Sur quelle base

TLS (RFC 9325) · security.txt (RFC 9116)

Un constat n’a de valeur que s’il repose sur une base identifiable. Quand cela s’y prête, nous nous appuyons sur une loi, une norme ou une spécification, et le rapport indique, pour chaque point relevé, la page concernée et la valeur observée.

Ce que ça change pour vous

Une alerte de sécurité affichée par le navigateur sur votre page d'accueil coûte plus cher qu'un défaut invisible : elle arrête le visiteur avant qu'il ait lu une ligne, et elle arrive sans prévenir, le jour où un certificat expire.

Le reste se joue plus discrètement. Ce qu'un site publie de sa propre construction (versions, fichiers de développement, pages d'erreur) en dit plus qu'il ne devrait. Rien de tout cela n'est visible à tous : ce sont des propriétés techniques de ce que votre serveur répond.

Ce que cet audit ne dit pas

On produit un audit passif. Nous constatons ce que le site montre à tout visiteur, moteur de recherche ou agent IA, jamais ce qu'un accès connecté révélerait, et c'est précisément l'intérêt : le rapport décrit ce que voient vos clients, vos partenaires et les moteurs.

La recherche de fichiers exposés ou de points d'entrée relève d'un examen plus poussé, avec des tentatives d'accès, qui n'a lieu que sur accord écrit du propriétaire du site.

Chaque limite de l’examen est indiquée dans la note de méthodologie de votre rapport. Un point non vérifiable n’est jamais présenté comme conforme.

Le poids de ce pilier

Une note globale doit peser ce qui compte pour votre activité : les 9 piliers ne pèsent pas le même poids selon ce que votre site sert à faire. Voici ce que « sécurité et chiffrement » représente dans la note globale, selon la grille retenue. Le rapport indique toujours laquelle a produit votre note.

Type de sitePart de la note globale
Type indéterminé15 %
Site vitrine10 %
Boutique en ligne18 %
Application, espace client25 %
Blog, média10 %
Site public12 %

Ce pilier est examiné avec les huit autres dans chaque forfait, quel que soit le nombre de pages. Voir les tarifs →

Les guides de ce pilier

HSTS : ce qu'il protège, ce qu'il engage

HSTS impose HTTPS au navigateur dès la première requête. Ce que règlent max-age, includeSubDomains et preload, ce qui casse, et ce que l'audit lit.

Lire le guide →

Cookies HttpOnly, Secure et SameSite

Secure, HttpOnly, SameSite : ce que chaque attribut empêche, quels cookies en ont vraiment besoin, et ce que l'audit relève sur votre site.

Lire le guide →

En-têtes de sécurité HTTP : ce qui compte

HSTS, CSP, X-Frame-Options : ce que chaque en-tête de sécurité empêche, lesquels passent en premier, et ce que l'audit relève sur votre site.

Lire le guide →